Перейти к содержимому

С каких ИТ-рисков начинать, пока ничего не случилось

Рисков почти всегда больше, чем бюджета, поэтому вопрос стоит не «что купить», а «что проверить первым». Штрафы, простой и репутационные риски начинаются в одном месте — с данных, систем и людей, которые за них отвечают: репутация компании держится на том же, на чём и выручка. С них и начинаем, отделяя подтверждённые слабые места от предположений.

Первый звонок инженера — около 30 минут в рабочее время. Разбираем вашу ситуацию, без презентации.

Решение для бизнеса

Состав решения
  • Для начала разговора достаточно назвать, какие данные обрабатываете, какие системы критичны, сколько площадок и что стало поводом — проверка, требование контрагента или недавний сбой. Выводы делаем по результатам обследования, а не до него.

Что обычно оказывается без владельца

Информационная безопасность не сводится к антивирусу.

Общая учётная запись администратора, обработка персональных данных, которую никто не описывал, или резервная копия, восстановление которой ни разу не проверяли, задевают ровно те процессы, на которых держится выручка. Поэтому у каждой угрозы должны быть названы система, возможное последствие — от штрафа до репутационных рисков — и ответственный: по такому списку бюджет распределяется осмысленно.

Доступы живут дольше сотрудников

Пароли лежат в переписке, уволенные всё ещё числятся в системах, а личными сервисами пользуются просто потому, что так удобнее.

Системы выросли быстрее правил

Площадки, 1С и облачные сервисы подключались по-разному. Права накапливались годами, а восстановление из копий никто не проверял.

Плана на случай инцидента нет

Системы и подрядчики связаны между собой, но кто кому звонит при шифровальщике и в каком порядке поднимают сервисы — нигде не записано.

Как разбираем ИТ-риски и собираем план

Оценка начинается с бизнес-процессов, а не со списка средств защиты.

Сначала — какие данные и системы важны и кто за них отвечает, затем — какие угрозы для них реальны и что уже сделано. Отдельно проверяем восстановление. В конце план делится на срочное, проектное и регулярное.

  1. 01

    Смотрим, где живут важные данные

    Фиксируем, где персональные и другие важные данные появляются, где хранятся, кому передаются и когда удаляются. Отмечаем системы, обмены между ними, административные учётные записи и ответственных, а также то, что остановится в бизнесе, если процесс встанет.

    Определяем критичные процессы, системы, категории данных и ответственных.
  2. 02

    Сопоставляем угрозы с тем, что уже сделано

    Описываем угрозы, которые к системе действительно относятся: остановка сервиса, утечка данных, потеря базы. Проверяем существующую защиту и оцениваем, чем обернётся сбой для процесса. В списке рисков указываем основание оценки, ответственного и очередность: общий чек-лист этого не заменяет.

    Для каждой системы — относящиеся к ней угрозы, слабые места и действующая защита.
  3. 03

    Проверяем защиту и восстановление

    Технические и организационные меры проверяем в заранее согласованных границах: права, административные записи, обновления, журналы событий, границы сети. Восстановление из резервной копии тестируем только по согласованному регламенту и записываем результат.

    Сверяем права, обновления, журналы, сеть, рабочие места, серверы и копии.
  4. 04

    Собираем план и порядок реагирования на инцидент

    Срочные настройки отделяем от проектов и от регулярного контроля. У каждого пункта есть ответственный, зависимость и результат, который можно проверить. Отдельно записываем, кто кого извещает при инциденте, какие роли действуют, за чем наблюдаем постоянно и когда оценка повторяется.

    Назначаем ответственных, очередь работ, критерии проверки и действия при инциденте.

Какими услугами закрываются найденные риски для бизнеса

Список рисков определяет состав: одной компании нужен разбор обработки персональных данных, другой — защита серверов и рабочих мест, третьей — проверяемое восстановление.

Проверку и внедрение ведёт одна команда — 20 штатных инженеров, без фриланса и ИТ-субподряда.

01Информационная безопасность и управление рискамиПравила, роли, меры защиты, обучение сотрудников и готовность к инциденту.Открыть услугу02Защита персональных данных по 152-ФЗПорядок обработки данных, документы и технические меры в согласованных границах — от описания процессов до мер против утечки персональных данных.Открыть услугу03Защита ИТ-инфраструктурыРабочие места, серверы, сеть, доступы, обновления и журналы событий.Открыть услугу04Аудит информационной безопасностиСписок рисков с ответственными, проверка действующих мер и очередь исправлений.Открыть услугу05Резервное копирование и восстановлениеКопии важных данных, контроль заданий и тест восстановления по регламенту.Открыть услугу06Тестирование на проникновениеПроверка согласованного набора систем на то, что найденной уязвимостью можно воспользоваться.Открыть услугу

Что фиксируем до проверки и где её граница

Состав систем, методы, доступы и допустимое воздействие согласуем до начала.

Результат относится к состоянию выбранных систем на дату проверки — и это единственное, что можно утверждать о нём честно.

Разбор под капотом

Разбор: данные, угрозы, штрафы и восстановление

Инженер проходит путь данных от появления до удаления и смотрит, кто и через какие системы к ним обращается. Для каждой значимой угрозы он сопоставляет действующую защиту, возможные последствия для бизнеса и то, как выглядит восстановление. В итоге у каждой меры появляются ответственный, место в очереди и способ проверить, что она работает.

«Средство защиты имеет смысл, когда понятно, какие данные оно закрывает, какой процесс встанет без них и кто за это отвечает.»

Иванов Николай Владимирович — основатель и руководитель Визард-АйТи

В материале показываем, что смотрим при разборе обработки персональных данных.

Перейти к материалу

Вопросы о рисках, 152-ФЗ и восстановлении

Разбираем, с чего начинать, чем аудит отличается от теста на проникновение, что даёт работа по 152-ФЗ и сколько это стоит.

С чего начинать, если рисков сразу несколько?
С процессов и данных: какие системы критичны, кто ими владеет, какие есть доступы и что остановится при сбое. Дальше — угрозы, проверка действующих мер и список с очередностью. Средства защиты выбираются после оценки, а не до неё.
Чем аудит информационной безопасности отличается от теста на проникновение?
Аудит охватывает процессы, данные, роли, документы и настройки в согласованном объёме. Тест на проникновение проверяет конкретный набор систем и то, можно ли воспользоваться найденной уязвимостью. Его границы и разрешённые действия письменно согласуются до начала.
Нужен ли отдельный разбор обработки персональных данных?
Если компания их обрабатывает — да. Отдельно смотрим путь данных, роли, документы и технические меры в согласованных границах. Выводы относятся к этому объёму и к текущему состоянию: полного соответствия требованиям они сами по себе не означают.
Как проверяется готовность к шифровальщику и потере данных?
Смотрим права, обновления, журналы, границы сети, доступность копий и порядок действий при инциденте. Восстановление тестируем по согласованному регламенту; допустимый период потери данных согласуется для каждой критичной системы отдельно. Если остановлен ключевой бизнес-процесс, время реакции — до 15 минут.
Можно ли гарантировать, что инцидентов и штрафов не будет?
Нет. Проверка и технические меры снижают вероятность и последствия известных рисков, но не исключают их. Поэтому границы проверки, допущения, найденные риски и способ повторной проверки записываются прямо — чтобы было видно, что именно закрыто, а что нет.
У нас есть свой ответственный за безопасность. Вы его не замените?
Нет, если этого не нужно. Внутри остаются бизнес-контекст, владельцы систем и контроль изменений. На себя берём согласованные задачи по проверке, инфраструктуре, восстановлению или тесту на проникновение и передаём результаты.
Сколько стоит работа с рисками?
Сопровождение по 152-ФЗ — от 14 900 ₽ в месяц, резервное копирование — от 9 900 ₽ в месяц. Это цены разных услуг. Цену проверки определяем по составу данных и систем и согласованным границам. Подготовим предварительное предложение в течение 48 часов после того, как получим достаточно данных.
Что остаётся после первого этапа?
Список рисков с основанием оценки и ответственными, перечень срочных мер, план проектных работ и критерии повторной проверки. Отдельно записываем, что осталось неизвестным, где прошла граница проверки и что нужно для порядка действий при инциденте.

Оценим риск, который беспокоит сильнее всего

Опишите, какие данные и системы важны, сколько площадок и что стало поводом для проверки. Инженер предложит границы и перечень сведений — без выводов до обследования.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Первый звонок инженера — около 30 минут в рабочее время. Разбираем вашу ситуацию, без презентации.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Первый звонок инженера — около 30 минут в рабочее время. NDA подписываем по первому требованию, обращение ни к чему не обязывает.

Начните вводить запрос

Поиск по услугам, статьям и страницам